Poslednja izmena:

Politika privatnosti

Kako ova usluga prikuplja, koristi i štiti lične podatke.
Ovaj dokument je samo primer i ne predstavlja pravni savet. Zamenite ga politikom koju je pregledao kvalifikovani pravnik pre puštanja u rad. Kada ovi dokumenti postanu stvarni, podesite legal.termsVersion u starter.config.ts da bi se beležilo ko je prihvatio koju verziju, i menjajte je pri svakoj sadržinskoj izmeni.

1. Podaci koji se prikupljaju

Opišite šta se prikuplja — podaci o nalogu, podaci o korišćenju, kolačići i sve što prikupljaju skripte trećih strana.

2. Kako se podaci koriste

Opišite svrhe: pružanje usluge, podrška, naplata, analitika i komunikacija.

3. Pravni osnov

Opišite zakonit osnov obrade, ako se primenjuje GDPR ili sličan režim.

4. Deljenje

Navedite obrađivače i treće strane do kojih podaci stižu, i zašto.

5. Čuvanje podataka

Opišite koliko dugo se čuva svaka kategorija podataka.

6. Vaša prava

Opišite prava na pristup, ispravku, brisanje, prenosivost i prigovor, i kako se ostvaruju.

7. Bezbednost

Opišite mere zaštite ličnih podataka.

8. Kontakt

Navedite kontakt za pitanja o privatnosti i, gde je to obavezno, lice za zaštitu podataka. Pišite na legal@nnx0r.dev.

Dodatak: šta ova aplikacija čuva

Činjenice o kodu kakav jeste, a ne pravni savet — popis za onoga ko piše odeljke iznad. Proverite ga u odnosu na sopstvenu konfiguraciju, jer se većina ovoga uključuje i isključuje u starter.config.ts.

Nalog. Email adresa, ime za prikaz, slika profila, uloga, vremena potvrde adrese i prihvatanja uslova. Čuva se dok se nalog ne obriše, čime se uklanja.

Sesije. Po jedan red za svaki prijavljeni uređaj, sa IP adresom, user agentom i vremenima aktivnosti. Opozvani redovi i oni neaktivni duže od 30 dana brišu se dnevno; brisanje naloga ih uklanja odmah.

Dnevnik aktivnosti. Prijave, izmene pristupnih podataka i administrativne radnje, svaka sa IP adresom i user agentom. Rok čuvanja je activity.retentionDays — 90 dana u isporučenoj konfiguraciji — nakon čega ih zakazani zadatak briše.

Tokeni za prijavu. Tokeni za magic link, promenu lozinke i potvrdu adrese čuvaju se isključivo kao SHA-256 heševi, uz adresu za koju su izdati, i ističu za nekoliko minuta do jednog dana. Iskorišćeni token se odmah označava kao potrošen; sam red uklanja naredno čišćenje isteklih tokena, ili odmah onaj tok kome pripada (završena promena lozinke, potvrđena promena adrese, brisanje naloga).

Plaćanja (kada su uključena). Identifikatori kupca i pretplate kod provajdera, plan koji se drži, i sirovi webhook podaci koji su ih proizveli. Sama kartica nikada ne stiže do ove aplikacije — drži je provajder.

Atribucija (kada su marketinške konverzije uključene). Dolazak na stranicu čiji URL nosi identifikator oglasnog klika upisuje ga u httpOnly kolačić _cid, koji čuva do šest identifikatora 90 dana. Upisuje se tek nakon marketinške saglasnosti. Na početku kupovine ti identifikatori se, zajedno sa IP adresom, user agentom i stanjem saglasnosti u tom trenutku, snimaju uz nalog, kako bi kasniji webhook provajdera plaćanja mogao da se pripiše.

Na uređaju posetioca. Sve što ova aplikacija čuva u pregledaču, uz ključ u starter.config.ts koji to uključuje:

  • Kolačić sesije — httpOnly i zapečaćen, bez sopstvenog roka trajanja; server gasi sesiju neaktivnu 30 dana (auth.enabled).
  • session-hint1 dok je korisnik prijavljen, da bi keširana stranica odmah prikazala odgovarajuću navigaciju; bez sopstvenog roka trajanja (auth.enabled).
  • last-auth-method — poslednji korišćeni način prijave, prikazan kao podsetnik na stranici za prijavu; godinu dana (auth.enabled).
  • oauth-link-intent — httpOnly, deset minuta, samo tokom povezivanja naloga društvene mreže iz podešavanja (auth.oauth).
  • oauth-sign-in-redirect — httpOnly, deset minuta, samo tokom prijave preko društvene mreže započete sa stranice koja traži povratak; putanja na istom domenu na koju se korisnik vraća nakon prijave (auth.oauth).
  • oauth-state-google i oauth-state-microsoft, odnosno nuxt-auth-state za GitHub — httpOnly, deset minuta, samo tokom prijave preko društvene mreže; jednokratna vrednost koja potvrđuje da odgovor provajdera pripada prijavi koju je ovaj pregledač započeo (auth.oauth).
  • _ac i _mc — odgovori posetioca o analitici i marketingu, upisani tek kada postoji odgovor koji treba zapamtiti; 180 dana (analytics.enabled, marketing.enabled).
  • _cid — gore opisani identifikatori klika, tek nakon marketinške saglasnosti (marketing.enabled).
  • i18n_redirected — izabrani jezik; godinu dana, samo kada postoji više od jednog jezika (i18n.locales).
  • nuxt-color-mode u lokalnom skladištu — izbor svetle ili tamne teme.
  • social-proof:shown u skladištu sesije i social-proof:dismissed u lokalnom skladištu — koliko je obaveštenja o nedavnim kupovinama prikazano u ovoj kartici pregledača i da li ih je posetilac zatvorio; upisuju se tek kada se obaveštenje prikaže ili zatvori (socialProof.enabled).

Analitika (kada je uključena). Bez kolačića: posetilac je HMAC IP adrese i user agenta koji se rotira dnevno, pa je ista osoba sutra drugi identifikator i ništa se ne čuva na njenom uređaju. Cloudflare Analytics Engine čuva podatke tri meseca i ne može brisati pojedinačne redove — što vredi jasno navesti, jer ograničava domet zahteva za brisanje.

Obrađivači. Cloudflare hostuje aplikaciju i čuva njenu bazu, fajlove i slike. Provajderi plaćanja, email-a i analitike uključeni u starter.config.ts primaju podatke koje njihova funkcija zahteva — adrese na koje se šalje pošta, identifikatore koje plaćanje traži.

Prava koja su već implementirana. Podešavanja → Profil nude potpuno preuzimanje podataka (GET /api/auth/export) i brisanje naloga. Oboje je samouslužno i ne zahteva obraćanje čoveku.